Электронная подпись внутри документа: PAdES или p7s

Мария Ж. 18 мин чтения

Электронную подпись можно встроить прямо в документ, и делается это двумя разными способами, которые в интерфейсах часто зовут одним словом. Первый — присоединённая подпись: криптопровайдер упаковывает исходный файл и подпись в один контейнер CMS с расширением p7s, sig или sgn, наружу выходит один файл вместо двух. Второй — встроенная подпись PDF по стандарту PAdES: файл остаётся PDF, открывается обычным просмотрщиком, а подпись лежит внутри его структуры. Главное различие: контейнер CMS нужно распаковать, чтобы прочитать документ, а PDF с PAdES читается напрямую. Отсоединённая подпись в обоих случаях остаётся третьим вариантом: отдельный файл рядом с документом.

Разберём, что физически происходит с файлом в каждом варианте, какие расширения задаются в настройках КриптоПро и КриптоАРМ и почему формат чаще диктует приёмная сторона, а не подписант. Покажем, чем встроенная подпись отличается от штампа-визуализации, который сам по себе юридической силы не даёт, и как подпись доживает до конца срока хранения через метки времени. Порядок передачи МЧД вместе с документом, разбор типовых сбоев, стоимость подключения на 2026 год и ответы на частые вопросы — во второй половине статьи.

Подпишите файл присоединённой или откреплённой подписью прямо в браузере и посмотрите, что получится на выходе.

1 Загрузите файлы:
2 Выберите электронную подпись:

Понадобится программа КриптоПро и её расширение для браузера. Как подписать документ

3 Выберите вид подписи:

Если не знаете, какая нужна, уточните у того, кто запросил подпись.

Пришёл документ с подписью?

Проверьте, чья она и действует ли сертификат. Без регистрации.

Проверить подпись

Содержание

Что происходит с файлом: три механизма и один самозванец

Формулировка «подпись внутри документа» покрывает два принципиально разных механизма, а в разговоре к ним примешивается третий, подписью не являющийся. Разделять их приходится до того, как вы нажали «Подписать»: переделать выбор потом означает переподписать весь массив.

Присоединённая подпись работает на уровне криптографического контейнера. Средство подписи берёт исходные байты файла, считает хеш, подписывает его закрытым ключом и складывает документ, подпись и сертификат подписанта в структуру PKCS#7, она же CMS. На выходе получается новый файл, внутри которого лежит ваш исходный документ. Открыть его двойным щелчком как договор уже нельзя: сначала извлечение, потом чтение.

Встроенная подпись PDF работает на уровне формата документа. PDF допускает поле подписи внутри собственной структуры, и подпись по стандарту PAdES кладётся туда. Файл остаётся PDF, открывается любым просмотрщиком, подпись едет вместе с ним и проверяется автономно.

Третий механизм — визуализация. Это штамп с текстом «Подписано цифровой подписью», нанесённый на копию документа. Криптографии в нём нет.

Ниже сведены четыре варианта того, что окажется у вас на диске после подписания.

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто
Механизм Что на выходе Чем открыть документ Когда применяют
Присоединённая подпись CMS (CAdES) Один файл-контейнер: p7s, sig, sgn, sign или bin Только после извлечения средством подписи или сервисом проверки Передача комплекта одним файлом, любые форматы документа
Отсоединённая подпись CMS (CAdES) Два файла: исходный документ и файл подписи рядом Штатной программой, документ не изменён Ведомственные системы и площадки, которые грузят документ и подпись парой
Встроенная подпись PDF (PAdES) Один PDF, подпись внутри структуры файла Любым просмотрщиком PDF Выписки, квитанции, двусторонние договоры в PDF
Визуализация (штамп) Копия документа с нанесённым штампом, оригинал не меняется Любым просмотрщиком, проверить подпись по штампу нельзя Наглядный просмотр и печать, дополнение к настоящей подписи

Из таблицы следует практический критерий выбора: если получателю нужно читать документ штатными средствами, вам подходят PAdES или отсоединённая подпись, а присоединённый контейнер придётся распаковывать на его стороне.

Схема сравнения открепленной подписи CAdES и встроенной подписи PAdES в одном PDF
При открепленном варианте на двусторонний договор приходится три файла, при встроенном обе подписи сторон лежат внутри одного PDF.

Мария Ж, специалист по цифровой подписи и КЭДО: «Существуют форматы документов, которые позволяют вставить подпись прямо в документ. Видов ровно два: присоединённая подпись включается внутрь документа, отсоединённая лежит рядом отдельным файлом. Под капотом это либо контейнер PKCS#7, он же CMS, либо усовершенствованные форматы CAdES. Прежде чем спорить о расширении файла, посмотрите в регламент приёмной стороны: там указан вид подписи, а не расширение.»

Присоединённая подпись: контейнер CMS и его расширения

Расширение файла присоединённой подписи не несёт технического смысла. В настройках Инструментов КриптоПро расширение подписанного файла выбирается из списка p7s, sig и sgn, а формат подписи при этом остаётся CAdES-BES. В КриптоАРМ ГОСТ список шире: sig, p7s, sgn, sign и bin. Содержимое контейнера от выбора пункта не меняется, меняется только имя файла, по которому приёмная система решает, принимать его или нет.

Второй параметр, который задаётся рядом, — кодировка контейнера: DER или BASE64. DER даёт двоичный файл, BASE64 — текстовый. Часть приёмных шлюзов принимает только один из вариантов, и ошибка здесь выглядит для пользователя как «файл повреждён», хотя подпись математически корректна.

Настройки Инструментов КриптоПро с выбором расширения подписанного файла p7s sig sgn
Расширение подписанного файла задаётся в настройках, формат подписи при этом остаётся CAdES-BES.

Как создать присоединённую подпись: пошаговая инструкция

  1. Шаг 1. Проверьте, что криптопровайдер видит контейнер: сертификат должен быть установлен в личное хранилище и связан с закрытым ключом на токене или в реестре.
  2. Шаг 2. Откройте регламент приёмной стороны и выпишите три параметра: вид подписи (присоединённая или отсоединённая), формат (CAdES-BES, CAdES-T, CAdES-X Long) и допустимое расширение файла.
  3. Шаг 3. В настройках средства подписи снимите галочку создания отсоединённой подписи, выберите расширение и кодировку из шага 2.
  4. Шаг 4. Выберите сертификат и сверьте в карточке три поля: владельца, издателя и срок действия. Подписание сертификатом с истёкшим сроком не даст ошибки на вашей стороне, но провалит проверку на приёмной.
  5. Шаг 5. Подпишите файл и сразу проверьте результат в том же средстве: в отчёте должны быть тип подписи, отпечаток, время подписания и построенная цепочка сертификации.
  6. Шаг 6. Сохраните отчёт о проверке рядом с контейнером. Через год он окажется единственным доказательством того, что на момент подписания сертификат был действителен.

Полезно знать: при работе с токеном происходит разделение труда: хеш большого документа считается программно на компьютере, а сама подпись хеша выполняется на носителе. На Рутокен ЭЦП 2.0 операция подписи занимает в среднем 0,3 секунды, а подписание через Bluetooth-токен с мобильного приложения растягивается до 20-30 секунд на документ из-за скорости канала.

Важный нюанс из практики: вид подписи почти никогда не выбирает подписант. Его задаёт регламент площадки, требование ведомственной системы или условие договора с контрагентом. Поэтому первый шаг при настройке массового подписания — собрать перечень приёмных сторон и их требования, а уже потом раскатывать настройки на рабочие места.

Встроенная подпись PDF: PAdES и её границы

Мастер подписи и защиты PDF работает иначе, чем обычное подписание файла. Документ загружается в мастер, подпись кладётся внутрь PDF, а штамп размещается на странице: настраиваются ширина, высота, ориентация, страницы размещения и внешний вид, вплоть до добавления логотипа. Изначально подпись невидимая, визуализация включается отдельно. Результат остаётся одним PDF-файлом, и проверить подпись можно в том же мастере, не выгружая ничего наружу.

К встроенной подписи PDF примыкают две функции, которых нет у контейнера CMS. Первая — пакетная подпись: за один проход подписывается большое количество документов. Вторая — сертификация документа: после неё внести изменения в PDF уже невозможно. Для комплектов, которые уходят контрагенту без права правки, это работает надёжнее любых организационных запретов.

Параметры подписания КриптоАРМ ГОСТ с чекбоксом встроенной подписи PDF по стандарту PAdES
Встроенная подпись PDF включается отдельным чекбоксом, а список расширений файла подписи относится уже к контейнеру CAdES.

Границу стоит знать заранее. В сертифицированное исполнение КриптоАРМ ГОСТ 3 функция подписи PDF не вошла, она доступна в шестой версии продукта, где к поддержке стандарта добавлен встроенный просмотрщик PDF. Если ваша организация обязана работать только на сертифицированном средстве электронной подписи, вариант со встроенной подписью PDF придётся проверять по формуляру конкретной сборки, а не по названию продукта.

Мария Ж, юрист со стажем более 20 лет: «Встроенная подпись PDF — это то, с чем мы сталкиваемся в обычной жизни: выписка из ЕГРЮЛ, постановление о штрафе. Удобство очевидное, но для организации есть развилка. Если вы обязаны использовать сертифицированное СКЗИ, сверьте поддержку PAdES по формуляру той сборки, которая у вас установлена, а не по описанию продукта на сайте: у одного вендора функция может быть в одной версии и отсутствовать в сертифицированной.»

Штамп на странице — это ещё не подпись

Визуализация решает задачу наглядности и только её. Практика такая: с исходного документа снимается точная копия, на копию наносится штамп с информацией о подписании, а оригинал и его подпись остаются нетронутыми. Целостность исходного файла сохраняется, потому что штамп в него не попадает.

Юридическая значимость при этом лежит на электронном оригинале с подписью, которую можно проверить, а не на распечатке со штампом. Штампик нарисован, проверить по нему подпись невозможно. Отсюда практическое правило передачи: если контрагенту или проверяющему нужен документ, чью подпись можно проверить, отдавайте электронный оригинал вместе с подписью, а PDF со штампом прикладывайте как удобную для чтения копию.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Штамп об электронной подписи с датой рядом с разделом реквизитов и подписей сторон договора
Так выглядит визуализация подписи на документе: отметка о подписании с датой, нанесённая рядом с реквизитами сторон.

Проверить, что у вас на руках настоящая подпись, а не картинка, можно на государственном сервисе подтверждения подлинности электронной подписи на Госуслугах: там есть отдельные вкладки для отсоединённой и присоединённой ЭП с перечнем допустимых форматов файла подписи. Если контейнер вообще не принимается формой, вопрос не в сервисе, а в том, что вам прислали.

Факт: распечатка документа со штампом «подписано электронной подписью» сама по себе юридической значимостью не обладает. Значимость несёт электронный оригинал с подписью, которую можно проверить. При выездной проверке документы, подписанные электронной подписью, должны предоставляться в виде электронного оригинала.

Когда встроенная подпись не подходит

Присоединённый контейнер и PAdES закрывают не все сценарии, и попытка сделать всё одним форматом упирается в приёмную сторону.

Первое ограничение — системы, которые принимают документ и подпись отдельными полями. В личных кабинетах ведомств форма устроена так: карточка «Документ» с электронной копией и карточка «Подпись» с файлом .sig, обе заполняются парой. Присоединённый контейнер в такую форму просто не встанет.

Второе — XML-документы, где содержимое читается машиной. Машиночитаемая доверенность существует только в формате XML, и это закреплено приказом Минцифры № 858. Если у вас договор в PDF, вписать в него данные доверенности вы не сможете никаким способом: либо документ передаётся в XML, либо сведения идут как метаинформация оператора ЭДО.

Третье — каналы доставки. Почтовые системы по-разному обходятся с вложениями, и комплект из документа и подписи может дойти неполным. Присоединённый контейнер здесь выигрывает: он едет одним файлом, но требует от получателя средства извлечения.

Ниже сценарная таблица по приёмным сторонам: что критично, а что вторично.

Сценарий Что критично Что вторично
Загрузка в личный кабинет ведомства Отсоединённая подпись: документ и файл .sig грузятся парой в разные поля Наличие штампа визуализации
Проверка на публичном сервисе Совпадение вида подписи с выбранной вкладкой и лимит на размер файла Расширение файла подписи
Двустороннее подписание договора Формат для долгого хранения и порядок передачи между сторонами Один файл или три файла в комплекте
Подписание по доверенности Передача XML-файла МЧД и его подписи вместе с документом Вид подписи под самим документом
Отправка контрагенту по почте Полнота комплекта на стороне получателя Кодировка контейнера DER или BASE64

Практический вывод из таблицы: единый формат на всю компанию не выстраивается, выстраивается матрица «приёмная сторона — профиль подписи». В сервисе Добыто эта матрица закрывается настройками типов документов и маршрутов: профиль подписания привязывается к типу, а не задаётся вручную при каждой отправке.

Как подпись доживает до конца срока хранения

Базовая подпись CAdES-BES содержит подпись владельца и хеш документа. Пока сертификат действует, проверка проходит. После окончания срока действия сертификата проверяющая сторона уже не может подтвердить, что на момент подписания он был действителен, и подпись перестаёт подтверждаться.

Решение — наращивание доказательств. К BES добавляется штамп времени от службы TSA, получается CAdES-T. Дальше добавляются ответы службы актуальных статусов сертификатов OCSP и архивная метка, которая заверяет предыдущие метки сверху: получается CAdES-A с периодическим переподписанием. Такой формат рассчитан на хранение до 50 лет.

Схема наращивания уровней подписи от CAdES-BES к CAdES-T и архивной метке CAdES-A
Каждый следующий уровень добавляет к подписи доказательства: штамп времени, ответы OCSP и архивную метку с переподписанием.
Уровень Что входит Для чего подходит
CAdES-BES Подпись владельца и хеш документа Оперативный обмен в пределах срока действия сертификата
CAdES-T BES плюс штамп времени службы TSA Фиксация момента подписания, защита от спора о дате
CAdES-A Штамп времени, ответы OCSP и архивная метка с переподписанием Электронный архив, хранение до 50 лет

Проверьте по своей номенклатуре дел, какие документы уходят за горизонт действия сертификата: именно их и нужно переводить на архивный уровень.

Нормативный контур у долгого хранения свой. Статья 13, пункт 2 Федерального закона № 125-ФЗ «Об архивном деле» даёт организации право самостоятельно создавать архив и организовывать хранение. Понятия «электронный документ» в этом законе нет, поэтому порядок берётся из правил организации хранения, учёта и использования документов, утверждённых приказом Минкультуры № 526. Функциональные требования к системам хранения электронных документов закреплены приказом Росархива от 15 июня 2020 года, а стратегия долговременной сохранности — в ГОСТ Р 57762-2017, где перечислены читаемость, интерпретируемость, идентифицируемость, доступность, аутентичность, конвертация, миграция и безопасность.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Улучшение подписи — это отдельная процедура, а не побочный эффект подписания. Архив периодически сканируется, находятся документы, у которых подпись осталась на базовом уровне, и они переподписываются до CAdES-X Long или CAdES-A. Заложите эту операцию в регламент сразу: через пять лет разбирать архив вручную будет некому, а кадровые и финансовые документы к тому моменту всё ещё будут на хранении.»

Формы и регламенты для работы с электронной подписью

Комплект под задачу «подписали, передали, проверили»: начните с регламента двустороннего обмена, он задаёт остальным документам рамку.

Документ Скачать
Регламент двустороннего обмена документами Скачать
Протокол проверки электронной подписи Скачать
Чек-лист диагностики «Подпись не валидна» Скачать
Реестр сертификатов сотрудников (XLSX) Скачать
Шаблон МЧД: образец и структура XML Скачать
Адреса служб штампов времени TSP Скачать

МЧД внутри комплекта: доверенность едет вместе с документом

Машиночитаемая доверенность — отдельный электронный документ в формате XML, подписанный электронной подписью руководителя организации. Три приказа Минцифры задают рамку: № 857 определяет состав сведений, № 858 закрепляет формат XML, № 856 регламентирует порядок формирования классификатора полномочий.

Для встраивания это означает следующее. Средство подписи умеет прикреплять файл МЧД к сертификату при подписании и собирать на выходе единый архив, где вместе лежат подписанные файлы и файлы доверенности. Такой комплект передаётся одной посылкой, и приёмная сторона проверяет и подпись, и полномочия.

Сотрудник, подписывающий документы от нескольких организаций, использует один сертификат физического лица и столько машиночитаемых доверенностей, сколько у него доверителей. Для обособленного подразделения выстраивается цепочка передоверия через руководителя филиала: внутри одного юридического лица и внутри одного филиала передоверие не требуется.

Организационная часть этой задачи решается не средством подписи, а системой документооборота. В сервисе Добыто право подписи привязано к типу документа: кнопка «Подписать» доступна сотруднику только по тем типам, которые ему разрешены, и подписание идёт после прохождения маршрута согласования. Так закрывается ситуация, когда фактические полномочия в системе шире, чем записанные в XML доверенности.

Внимание: любое изменение XML-файла машиночитаемой доверенности ломает подпись под ней. Если сотруднику расширяют полномочия, действующая МЧД не дополняется — выпускается новая доверенность. Правка «на живую» превращает комплект в набор файлов, который не пройдёт проверку у контрагента.

Важный нюанс из практики: для потоковых документов, которые формирует информационная система, существует отдельный инструмент — обезличенный сертификат электронной подписи. Он выдаётся юридическому лицу или индивидуальному предпринимателю, привязывается к информационной системе и позволяет подписывать документы автоматически, без участия человека и графического интерфейса. Сотрудники таким сертификатом пользоваться не могут, и подписать им можно не любой документ: типичная область — запросы в госорганы, счета и квитанции, формируемые пачками.

Диагностика: почему подпись не проходит проверку

Ошибки при работе со встроенной подписью распадаются на четыре группы, и каждая проверяется отдельным действием.

Первая — несовпадение вида подписи. Приёмная форма ждёт присоединённый контейнер, а вы прислали документ и .sig, или наоборот. Диагностика занимает минуту: откройте форму проверки и переключите вкладку.

Вторая — целостность. Хеш считается по байтам исходного файла, поэтому любое изменение документа после подписания рвёт связь. Конвертация DOCX в PDF, пересохранение, добавление штампа поверх оригинала делают подпись непроверяемой, даже если визуально текст не изменился.

Третья — сертификат. Отозванный или просроченный сертификат даёт в отчёте о проверке прямое сообщение о недействительности с указанием причины и данных издателя. Проверять статус нужно на момент подписания, а не на момент открытия файла, для этого и добавляются ответы OCSP.

Четвёртая — доступ к ключу. Забытый пароль контейнера и заблокированный ПИН токена не лечатся сбросом: закрытый ключ не покидает носитель, восстановить его нельзя, ключи генерируются заново и выпускается новый сертификат. То же правило действует при подозрении на компрометацию: даже если средство подписи позволяет создавать дубликаты ключей, пользоваться копией после утраты носителя нельзя, а удостоверяющий центр нужно уведомить и отозвать сертификат.

Лайфхак: ведите реестр сертификатов сотрудников и реестр выданных токенов с первого же выпуска. Когда через два года понадобится установить, кто и чем подписал документ, отчёт о проверке даст отпечаток сертификата, а связать отпечаток с человеком и носителем получится только по реестру.

Если вы работодатель и читаете этот раздел с мыслью, что разбор таких обращений съедает время администраторов, штатный криптограф для этого не нужен: в сервисе Добыто маршрут документа фиксирует последовательность подписантов и статусы каждого участника, а подписанный документ вместе с подписью попадает во вкладку «Архив» и скачивается оттуда целиком. Разбор «кто, когда и чем подписал» сводится к открытию карточки документа.

Мария Ж, судебный эксперт по трудовому праву: «Штамп времени в законе прямо не требуется, но на практике мы закладываем его в профиль подписания по умолчанию. Без метки времени спор о дате подписания превращается в спор о показаниях сторон, а с меткой вопрос закрывается отчётом о проверке. Проверьте, что в вашем профиле подписания указан адрес службы TSP и что он отвечает: молчащая служба выдаст подпись уровня BES без предупреждения.»

Стоимость перехода на электронное подписание в КЭДО: тарифы 2026 года

Стоимость складывается из тарифа на платформу, числа сотрудников и набора функций: интеграция, электронный архив и уровень поддержки различаются по тарифам.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны, email-поддержка от 30 ₽ за сотрудника / мес подключение за 5 минут
Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, кастомные шаблоны, электронный архив от 50 ₽ за сотрудника / мес, минимальная оплата 50 сотрудников за 30 000 ₽ в год подключение за 5 минут
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции по запросу рассчитывается индивидуально
Выпуск подписей ПЭП и УНЭП для сотрудников бесплатно на всех тарифах входит в тариф
Получение УКЭП через партнёров-удостоверяющих центров по запросу рассчитывается индивидуально
Модуль интеграции с 1С:ЗУП входит в тариф «Бизнес» установка и настройка за один день

Итоговая сумма зависит от численности и выбранного набора функций, а при переходе между тарифами разница пересчитывается пропорционально оставшемуся периоду. Актуальный состав пакетов и условия минимальной оплаты приведены на странице тарифов ДОБЫТО КЭДО.

Отдельная статья расходов, которую стоит посчитать заранее, — средства подписи на рабочих местах: лицензии криптопровайдера, программы подписания и ключевые носители в тариф платформы не входят и закупаются под требования ваших приёмных сторон.

Выводы

Встроить подпись в документ можно двумя способами, и они не взаимозаменяемы: контейнер CMS превращает файл в единую посылку, которую нужно распаковывать, а PAdES оставляет PDF читаемым и кладёт подпись внутрь его структуры. Расширение p7s, sig или sgn не меняет содержимое контейнера, а штамп на странице подписью не является. Формат почти всегда диктует приёмная сторона, поэтому профиль подписания строится от её регламента, а не от привычек подписанта. Для документов с длинным сроком хранения базовый уровень BES недостаточен: нужны штамп времени и архивная метка.

Мы в Добыто закрываем эту механику настройками: профиль подписи привязывается к типу документа, маршрут фиксирует последовательность подписантов, а подписанный комплект вместе с подписью хранится в электронном архиве и выгружается оттуда целиком. Это снимает основную часть ошибок, которые возникают, когда каждый сотрудник выбирает формат подписи вручную.

Частые вопросы

Можно ли достать исходный файл из присоединённого контейнера, если под рукой нет КриптоПро

Да. Присоединённая подпись — это контейнер PKCS#7, он же CMS, и извлечь вложенный документ способно любое средство, которое умеет разбирать этот формат, включая онлайн-сервисы проверки подписи. Важно различать две операции: извлечение документа и проверку подписи. Достать файл можно сторонним инструментом, а подтвердить корректность подписи по алгоритмам ГОСТ можно только средством электронной подписи, прошедшим оценку соответствия.

Ломается ли подпись при конвертации DOCX в PDF

Да, и восстановить её невозможно. Подпись вычисляется от хеша исходных байтов файла. После конвертации байты другие, хеш другой, проверка даёт отрицательный результат. Конвертировать нужно до подписания, а если подписанный оригинал уже есть, для наглядного просмотра делается отдельная копия со штампом визуализации, а оригинал остаётся неизменным.

Можно ли добавить вторую подпись в уже подписанный файл

Да, но механика зависит от формата. В контейнере CAdES-BES живут две и более подписи: отчёт о проверке показывает каждую с отпечатком, временем подписания и цепочкой сертификации. Во встроенном варианте PAdES подписи обеих сторон лежат внутри одного PDF. Порядок подписания и допустимость соподписи задаёт регламент обмена, а не техническая возможность средства подписи.

Что делать, если контрагент прислал PDF со штампом, но без файла подписи

Запросить электронный оригинал. Штамп на странице проверить нельзя, он нарисован. Если контрагент подписывал документ отсоединённой подписью, вам нужен исходный файл и файл подписи; если присоединённой или PAdES — достаточно самого контейнера или PDF. Для фиксации запроса используйте письмо контрагенту о переподписании, чтобы у вас остался след обращения с датой.

Сколько подпись остаётся проверяемой после окончания срока действия сертификата

Подпись уровня CAdES-BES перестаёт подтверждаться, как только истекает срок действия сертификата: проверяющая сторона не может убедиться, что на момент подписания он был действителен. Штамп времени и ответы OCSP в уровнях CAdES-T и CAdES-A фиксируют этот момент, а архивная метка с периодическим переподписанием рассчитана на хранение до 50 лет.

Нужны ли аппаратные носители, если ключ можно хранить в реестре

Нормативного требования хранить ключ на токене нет, установлено требование обеспечить конфиденциальность закрытого ключа. Разница в практике: ключ в реестре доступен любому, кто получил доступ к компьютеру, а на токене с неизвлекаемым ключом операция подписи выполняется внутри носителя, и ключ его не покидает. Режим неизвлекаемого ключа поддерживается связкой криптопровайдера версии 5 и выше с соответствующими моделями токенов.

Обязателен ли штамп времени по закону

Прямого требования применять штамп времени в законодательстве об электронной подписи нет: определение штампа времени в законе появилось, а обязанность его использовать не установлена. При этом отсутствие метки создаёт риск спора о дате подписания, поэтому в профиль подписания её закладывают по собственному регламенту. Адрес службы TSP указывается в настройках средства подписи, и его доступность стоит проверять отдельно.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.